Single Sign-on einrichten

Aktualisiert 31. Aug. 2026·4 Min. Lesezeit

Eine Organisation kann ihre Mitglieder über einen eigenen Identitätsanbieter anmelden lassen. Sie melden sich dort an und landen in der Organisation mit der Rolle, die du festlegst.

Eingerichtet wird das im Tab Single Sign-on in den Einstellungen. Owner und Admins können ihn lesen. Ändern kann ihn nur ein Owner.

Single Sign-on gehört zu den Tarifen, die es enthalten. Die Anbieter zeigt der Tab so oder so.

Anbieter wählen

Die angebotenen Identitätsanbieter

Neun stehen zur Wahl: Okta, Google Workspace, GitHub, Microsoft Entra ID, Auth0, OneLogin, JumpCloud, Rippling und Keycloak.

Eine Organisation betreibt einen davon. Richtest du einen zweiten ein, ersetzt er den ersten.

Klick bei dem, den ihr nutzt, auf Einrichten.

Verbindung eintragen

Das Okta-Formular, oben die Verbindung, darunter die Regeln für Mitglieder

Die meisten Anbieter sprechen OpenID Connect und fragen drei Dinge ab:

  • Issuer-URL ist der OpenID-Issuer eures Tenants. Das Übrige lesen wir aus dessen Discovery-Dokument.
  • Client-ID kommt aus der Anwendung, die du für Mockzilla anlegst.
  • Client-Secret wird verschlüsselt gespeichert und nie wieder angezeigt. Leer lassen, um das bestehende zu behalten.

Trag in dieser Anwendung diesen Callback ein:

https://app.mockzilla.org/auth/callback/sso

Google Workspace ist kürzer: Statt eines Issuers nimmt es eine Workspace-Domain, und nur Konten in diesem Workspace können sich anmelden.

Speichern legt die Verbindung ab. Konfiguration entfernen nimmt den Anbieter wieder weg.

GitHub

GitHub fragt weder Issuer noch Secret ab. Es läuft über unsere eigene OAuth-App und meldet die Mitglieder einer GitHub-Organisation an.

Das GitHub-Formular, mit den zwei Schritten, die seine Organisationsliste füllen
  1. Folge Mockzilla GitHub App installieren und installiere sie in der GitHub-Organisation, deren Mitglieder sich anmelden sollen.
  2. Folge Verbinde dein GitHub-Konto, das führt dich zu den verknüpften Konten.
  3. Komm zurück, wähle die Organisation unter GitHub-Organisation und klick auf Speichern.

Nur aktive Mitglieder dieser Organisation können sich anmelden. Wer sie verlässt, wird beim nächsten Gang über den Anbieter abgewiesen.

Regeln festlegen

Die untere Hälfte desselben Formulars legt fest, was der Anbieter für eure Mitglieder bedeutet.

  • Single Sign-on erforderlich verweigert die Organisation jedem, der nicht über den Anbieter gekommen ist. Einschalten kannst du es erst, wenn ein Mitglied das getan hat, damit sich eine Organisation nicht selbst aussperrt.
  • Erneute Authentifizierung erzwingen lässt den Anbieter das Mitglied abfragen, statt eine bestehende Sitzung erneut auszustellen.
  • Intervall für erneute Authentifizierung ist die Zahl der Stunden, die eine Identität gilt, bevor das Mitglied wieder über den Anbieter muss. Zwischen 1 und 720, zu Beginn 24. Identitätsanbieter melden uns nicht, wenn sie ein Konto abschalten, also begrenzt dieses Intervall den Zugriff eines ausgeschiedenen Mitglieds.
  • Standardrolle für neue Mitglieder ist das, was jemand beim ersten Mal über den Anbieter bekommt: viewer, editor oder admin.

Siehe Rollen und Berechtigungen.

E-Mail-Domains bestätigen

Zwei Domains, eine bestätigt, eine wartet auf ihren Eintrag

Eine bestätigte Domain leitet Anmeldungen weiter. Wer auf der Anmeldeseite eine Adresse an dieser Domain eingibt, landet bei eurem Anbieter.

  1. Domain eintippen und auf Domain hinzufügen klicken.
  2. Den angezeigten TXT-Eintrag veröffentlichen. Der Name ist _mockzilla. plus eure Domain, der Wert beginnt mit mockzilla-domain-verification=.
  3. Auf Bestätigen klicken. Ein neuer Eintrag kann ein paar Stunden brauchen, bis er im öffentlichen DNS sichtbar ist.

Eine Organisation kann bis zu 3 Domains halten. Jede Domain gehört zu einer Organisation, und öffentliche Mail-Hoster werden abgelehnt.

GitHub ist die Ausnahme: Es meldet ein GitHub-Konto an, dessen Adresse beliebig sein kann, also leiten Domains nicht dorthin.

Wie Mitglieder sich anmelden

Auf der Anmeldeseite wählen sie Mit SSO anmelden und geben entweder ihre Arbeitsadresse oder den Namen der Organisation an.

Wer schon angemeldet ist, verbindet sich stattdessen in den eigenen Einstellungen, im Tab Verknüpfte Konten.

Siehe Verknüpfte Konten.

War diese Seite hilfreich?